CiscoがCatalyst SD-WANとIOS XEに計12件の重大脆弱性を修正——最大CVSS 9.9と9.8の重大脆弱性に緊急パッチ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「うちはCiscoのネットワーク機器を使ってるんでしゅけど、緊急パッチが出たって本当でしゅか?」
「CVSS 9.9って最高レベルの危険度でしゅよね?どういう攻撃に使われるんでしゅか?」

チップス

CiscoのSD-WANとIOS XEに大量の脆弱性が見つかったって聞いたんでしゅが……

ボス

2026年8月5日に緊急アドバイザリが出た。Catalyst SD-WAN 5件・IOS XE 7件の計12件だ。最高スコアはCVSS 9.9(SD-WAN)・9.8(IOS XE)だ。パストラバーサルやコマンドインジェクションが含まれる最重大レベルの危険度だぞ。

2026年8月5日、Ciscoは社内セキュリティテストで発見したCatalyst SD-WAN SoftwareとCisco IOS XE Softwareの合計12件の重大脆弱性を公表しました。
最大CVSS 9.9(SD-WAN)・9.8(IOS XE)という極めて高い深刻度で、ワークアラウンドは存在せず、パッチ適用のみが唯一の対策です。

  • Cisco Catalyst SD-WAN(5件・最大CVSS 9.9)とIOS XE(7件・最大CVSS 9.8)に計12件の重大脆弱性——社内テストで発見、2026年8月5日公表
  • 最も深刻な3件(CVE-2026-20303/20304/20310)はCVSS 9.9——パストラバーサル・アクセス制御不備・不正ファイルアクセスが攻撃可能
  • ワークアラウンドなし、パッチ適用が唯一の対策——現時点で積極的な悪用は確認されていないが早急な適用を推奨

今すぐ確認すべき対象バージョンとパッチ情報を整理します。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要——社内テストが12件の重大脆弱性を一気に公表

Ciscoは2026年8月5日、年次セキュリティハードニングリリースの一環として、Catalyst SD-WAN SoftwareとCisco IOS XE Softwareに対する複数のセキュリティアドバイザリを同時公表しました。
すべて社内セキュリティテストで発見されたもので、現時点では野放し悪用は確認されていません。

最も深刻なSD-WAN脆弱性(CVSS 9.9)

Catalyst SD-WAN Softwareの5件のうち、CVSS 9.9を記録した上位3件が特に深刻です。

CVE番号CVSS脆弱性の種類
CVE-2026-203039.9不正な入力検証(パストラバーサル)
CVE-2026-203049.9不適切なアクセス制御
CVE-2026-203109.9ファイルアクセス前の不正なリンク解決
CVE-2026-203128.8機密情報の平文保存
CVE-2026-203137.7入力数量の不適切な検証

これらの脆弱性を悪用された場合、認証済みの攻撃者がシステム上で任意コマンドを実行したり、管理者権限を取得したりできる可能性があります。

チップス

CVSS 9.9ってほぼ最高点でしゅよね?どういう攻撃に使われるんでしゅか?

ボス

パストラバーサルとアクセス制御の組み合わせは特に危険だ。本来読めないファイルに到達し、設定情報を奪うことも理論上は可能になる。SD-WANはWANの中核なので、侵害されれば組織全体のネットワーク制御を失いかねない。

IOS XE脆弱性(最大CVSS 9.8)

IOS XEの7件のうち最も深刻なのはCVE-2026-20272(CVSS 9.8)で、コマンドインジェクション・OSコマンド実行に分類されます。

  • CVE-2026-20272(CVSS 9.8): コマンドインジェクション・OSコマンド実行
  • CVE-2026-20267(CVSS 9.0): 不適切なアクセス制御
  • CVE-2026-20268〜20273(CVSS 8.6): バッファオーバーフロー・入力検証不備など5件

対象バージョンと緊急パッチの適用方法

今すぐ確認すべき対象バージョンと修正版を整理します。

Catalyst SD-WANの対象バージョンと修正版

使用中のバージョンが対象に含まれているか、今すぐ確認してください。

  • バージョン20.9系 → 20.9.10に更新
  • バージョン20.10〜20.12系 → 20.12.8.1に更新
  • バージョン20.13〜20.15系 → 20.15.6に更新
  • バージョン20.16〜20.18系 → 20.18.4に更新
  • バージョン26.1系 → 26.1.2に更新

IOS XEの対象バージョンと修正版

IOS XEを使用中の場合も、以下の修正バージョンへのアップデートが必要です。

  • バージョン17.9系 → 17.9.10に更新
  • バージョン17.12系 → 17.12.8に更新
  • バージョン17.15系 → 17.15.6に更新
  • バージョン17.18系 → 17.18.4または17.18.4aに更新
  • バージョン26.1系 → 26.1.2に更新
チップス

ワークアラウンドが無いって、パッチを当てるしかないんでしゅね……いつまでに当てればいいんでしゅか?

ボス

現時点では積極的な悪用は報告されていないが、アドバイザリが公開された時点で攻撃者も動き始める。7〜14日以内の適用を目標にするべきだな。SD-WANはWANの要だから、メンテナンスウィンドウを今すぐ調整しておくべきだぞ。

まとめ——ワークアラウンドなし、パッチ適用を最優先に

CiscoのCatalyst SD-WANとIOS XEに発見された12件の重大脆弱性は、いずれもワークアラウンドが存在しません。
現時点で悪用は確認されていませんが、公表から数日以内に攻撃が始まるケースは過去に多数あります。
自組織のCisco機器のバージョンを今すぐ確認し、対象に含まれていればメンテナンスウィンドウを早急に設定してください。
特にCatalyst SD-WANはWAN全体に影響する中核インフラです。最優先で対応してください。

ボス

Ciscoは社内テストで発見した点は評価できる。ただし悪用可能な脆弱性を12件一度に公表した以上、攻撃者も情報を持っている。今すぐパッチを当てることが最善の防衛策だ。

チップス

は、はいでしゅ!ネットワーク担当の先輩にすぐ連絡してみましゅ!

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次